Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
4608 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 10% | 💥 Exploit | Icegram Email Subscribers & Newsletters | 5/6/2024 | 17/6/2026 | El complemento Email Subscribers by Icegram Express para WordPress es vulnerable a la inyección SQL a través del parámetro 'hash' en todas las versiones hasta la 5.7.20 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL… | |
| Modificada | Media (6.1) | 0.43% | — | Rubyonrails Rails | 4/6/2024 | 17/6/2026 | Action Text trae contenido de texto enriquecido y edición a Rails. Las instancias de ActionText::Attachable::ContentAttachment incluidas dentro de una etiqueta rich_text_area podrían contener HTML no sanitizado. Esta vulnerabilidad se solucionó en 7.1.3.4 y 7.2.0.beta2. | |
| Modificada | Crítica (9.8) | 0.66% | — | Rubyonrails Rails | 4/6/2024 | 17/6/2026 | Action Pack es un framework para manejar y responder a solicitudes web. Desde 6.1.0, la Política de permisos configurable de la aplicación solo se ofrece en respuestas con un tipo de contenido relacionado con HTML. Esta vulnerabilidad se solucionó en 6.1.7.8, 7.0.8.2 y 7.1.3.3. | |
| Modificada | Alta (7.5) | 0.42% | — | Codeparrots Easy Forms FOR Mailchimp | 4/6/2024 | 17/6/2026 | Vulnerabilidad de inserción de información confidencial en un archivo de registro en Code Parrots Easy Forms para Mailchimp. Este problema afecta a Easy Forms para Mailchimp: desde n/a hasta 6.9.0. | |
| Modificada | Media (6.1) | 0.29% | — | Brevo Newsletter, Smtp, Email Marketing AND Subscribe | 4/6/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Brevo Newsletter, SMTP, Email marketing and Subscribe forms by Sendinblue permite XSS reflejado. Este problema afecta a Newsletter, SMTP, Email marketing and Subscribe forms by… | |
| Analizada | Media (6.5) | 0.31% | — | Codepeople Contact Form Email | 4/6/2024 | 17/6/2026 | La vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en CodePeople Contact Form Email permite omitir la funcionalidad. Este problema afecta a Contact Form Email: desde n/a hasta 1.3.41. | |
| Analizada | Media (4.3) | 0.31% | — | Codepeople Contact Form Email | 4/6/2024 | 17/6/2026 | La vulnerabilidad de falta de autorización en CodePeople Contact Form Email permite un uso indebido de la funcionalidad. Este problema afecta a Contact Form Email: desde n/a hasta 1.3.31. | |
| Aplazada | Media (5.5) | 0.33% | — | DjangoAITorchbox WagtailAI | 30/5/2024 | 17/6/2026 | Wagtail es un sistema de gestión de contenidos de código abierto construido sobre Django. Debido a una verificación de permisos aplicada incorrectamente en el módulo `wagtail.contrib.settings`, un usuario con acceso al administrador de Wagtail y conocimiento de la URL de la vista de edición para un modelo de… | |
| Analizada | Alta (8.8) | 0.58% | — | Openfind Mail2000 | 27/5/2024 | 17/6/2026 | Openfind Mail2000 no filtra adecuadamente los parámetros de CGI específicos. Los atacantes remotos con privilegios regulares pueden aprovechar esta vulnerabilidad para ejecutar comandos arbitrarios del sistema en el servidor remoto. | |
| Analizada | Alta (7.2) | 0.56% | — | Openfind Mail2000 | 27/5/2024 | 17/6/2026 | Openfind Mail2000 no filtra correctamente los parámetros de una API específica. Los atacantes remotos con privilegios administrativos pueden aprovechar esta vulnerabilidad para ejecutar comandos arbitrarios del sistema en el servidor remoto. | |
| Aplazada | Media (6.3) | 0.27% | — | PHP Server MonitorAIPhpmailerAI | 24/5/2024 | 17/6/2026 | PHP Server Monitor, versión 3.2.0, es vulnerable a un XSS a través de la página /phpservermon-3.2.0/vendor/phpmailer/phpmailer/test_script/index.php en todos los parámetros visibles. Un atacante podría crear una URL especialmente manipulada, enviarla a una víctima y recuperar los detalles de su sesión. | |
| Aplazada | Alta (8.1) | 0.82% | — | Email LOGAI | 24/5/2024 | 17/6/2026 | El complemento Email Log para WordPress es vulnerable a la inyección de gancho no autenticado en todas las versiones hasta la 2.4.8 incluida a través de la función check_nonce. Esto hace posible que atacantes no autenticados ejecuten acciones con ganchos en WordPress bajo ciertas circunstancias. La acción que el… | |
| Aplazada | Media (4.3) | 0.37% | — | Icegram Email SubscribersAI | 23/5/2024 | 17/6/2026 | El complemento Email Subscribers by Icegram Express – Email Marketing, Newsletters, Automation for WordPress & WooCommerce para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función get_template_content en todas las versiones hasta la 5.7.17… | |
| Analizada | Alta (7.8) | 0.40% | — | Withsecure Client SecurityWithsecure Elements Endpoint ProtectionWithsecure Email AND Server SecurityWithsecure Server Security | 22/5/2024 | 17/6/2026 | Con enlace de protección de endpoints de Secure Elements tras una vulnerabilidad de escalada de privilegios local. Esta vulnerabilidad permite a atacantes locales escalar privilegios en las instalaciones afectadas de WithSecure Elements Endpoint Protection. Se requiere la interacción del usuario por parte de un… | |
| Analizada | Alta (7.1) | 0.39% | — | Jontasc Sailthru Triggermail | 21/5/2024 | 17/6/2026 | El complemento de WordPress Sailthru Triggermail hasta la versión 1.1 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Media (6.1) | 0.37% | — | Jontasc Sailthru Triggermail | 21/5/2024 | 17/6/2026 | El complemento de WordPress Sailthru Triggermail hasta la versión 1.1 no sanitiza ni escapa varios parámetros antes de devolverlos a páginas y atributos, lo que genera Cross Site Scripting Reflejado que podría usarse contra usuarios con altos privilegios, como administradores. | |
| Aplazada | Crítica (9.8) | 0.86% | — | TotemomailAI | 18/5/2024 | 17/6/2026 | Kiteworks Totemomail 7.x y 8.x anteriores a 8.3.0 permiten directory traversal en /responsiveUI/EnvelopeOpenServlet messageId para operaciones de lectura y eliminación de archivos no autenticados (con displayLoginChunkedImages) y operaciones de escritura (con storeLoginChunkedImages). | |
| Analizada | Media (6.1) | 0.27% | — | Totemomail | 18/5/2024 | 17/6/2026 | Kiteworks Totemomail hasta 7.0.0 permite /responsiveUI/EnvelopeOpenServlet envolventeRecipient XSS reflejado. | |
| Aplazada | Alta (8.1) | 1.8% | — | MailsterAI | 17/5/2024 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ("Path Traversal") en EverPress Mailster permite la inclusión de archivos locales PHP. Este problema afecta a Mailster: desde n/a hasta 4.0.6. | |
| Aplazada | Crítica (9.1) | 0.74% | — | Stalwart Mail ServerAI | 16/5/2024 | 17/6/2026 | Stalwart Mail Server es un servidor de correo de código abierto. Antes de la versión 0.8.0, los atacantes que lograban la ejecución de código arbitrario como usuarios incondicionales de correo (incluidos los administradores de la interfaz web) podían obtener acceso de root al sistema. Por lo general, los servicios del… | |
| Analizada | Media (4.8) | 0.29% | — | Cisco AsyncosCisco Secure Email AND WEB Manager Virtual Appliance M100vCisco Secure Email AND WEB Manager Virtual Appliance M300vCisco Secure Email AND WEB Manager Virtual Appliance M600v | 15/5/2024 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web del software Cisco AsyncOS para Cisco Secure Email and Web Manager y Secure Web Appliance podría permitir que un atacante remoto autenticado realice un ataque XSS contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación… | |
| Aplazada | Crítica (9.1) | 0.80% | — | Sailpoint Identity Security CloudAI | 15/5/2024 | 17/6/2026 | Se identificó un problema en los endpoints de la API de vista previa de Transform de Identity Security Cloud (ISC) y de vista previa de IdentityProfile que permitían que un administrador autenticado ejecutara plantillas definidas por el usuario como parte de las transformaciones de atributos, lo que podría permitir la… | |
| Aplazada | Media (6.5) | 0.44% | — | Sailpoint Identity Security CloudAI | 15/5/2024 | 17/6/2026 | Se identificó un control de acceso inadecuado en la API del servidor de mensajes de Identity Security Cloud (ISC) que permitía a un usuario autenticado filtrar metadatos de procesamiento de trabajos (ID de mensajes opacos, profundidad de la cola de trabajo y recuentos) para otros inquilinos. | |
| Aplazada | Media (6.8) | 0.62% | — | Stalwart Mail ServerAI | 15/5/2024 | 17/6/2026 | Stalwart Mail Server es un servidor de correo de código abierto. Antes de la versión 0.8.0, al usar `RUN_AS_USER`, el usuario especificado (y, por lo tanto, los administradores de la interfaz web) pueden leer archivos arbitrarios como root. Este problema afecta a los administradores que han configurado la ejecución de… | |
| Aplazada | Alta (8.8) | 0.39% | — | Icegram Email SubscribersAI | 15/5/2024 | 17/6/2026 | El complemento Email Subscribers by Icegram Express para WordPress es vulnerable al acceso no autorizado a datos, modificación de datos y pérdida de datos debido a una falta de verificación de capacidad en la función handle_ajax_request en todas las versiones hasta la 5.7.19 incluida. Esto hace posible que atacantes… |